
CVE-2026-31431 कॉपी फेल लिनक्स कर्नेल भेद्यता पहचान स्क्रिप्ट
CVE-2026-31431 (Copy Fail) Linux कर्नेल में एक स्थानीय विशेषाधिकार वृद्धि भेद्यता है, जो AF_ALG सॉकेट (address family 38) के साथ splice() ज़ीरो-कॉपी सिस्टम कॉल का उपयोग करके, फ़ाइल लेखन अनुमतियों को दरकिनार कर पेज कैश (page cache) में छेड़छाड़ करती है, जिससे बिना लेखन अनुमति के SUID बाइनरी फ़ाइलों में परिवर्तन संभव होता है और root विशेषाधिकार प्राप्त होते हैं।
socket(AF_ALG, SOCK_SEQPACKET, 0) # AF_ALG सॉकेट बनाएं
-> bind(authencesn(hmac(sha256),cbc(aes))) # AEAD एन्क्रिप्शन टेम्पलेट बांधें
-> sendmsg(AEAD ऑपरेशन) # कर्नेल एन्क्रिप्शन पथ ट्रिगर करें
-> splice(-> लक्ष्य फ़ाइल) # ज़ीरो-कॉपी लेखन, अनुमति जांच को दरकिनार करें
-> /usr/bin/su जैसी SUID फ़ाइलों में छेड़छाड़ # root तक विशेषाधिकार वृद्धि
| कर्नेल शाखा | प्रभावित सीमा | सुधारित संस्करण |
|---|---|---|
| mainline / 6.19.x | < 6.19.12 | >= 6.19.12 |
| 6.18.x (stable) | < 6.18.22 | >= 6.18.22 |
| 6.12.x (LTS) | < 6.12.23 | >= 6.12.23 |
| 6.6.x (LTS) | < 6.6.87 | >= 6.6.87 |
| 6.1.x (LTS) | < 6.1.130 | >= 6.1.130 |
| 4.14 ~ < 7.0 | सभी प्रभावित | सुरक्षित संस्करण में अपग्रेड करें |
| < 4.14 | प्रभावित नहीं | - |
| >= 7.0 | सुधार शामिल | - |
# स्क्रिप्ट डाउनलोड करें
wget https://raw.githubusercontent.com/tangjie1/CVE-2026-31431-Check/main/cve-2026-31431-check.sh
# निष्पादन अनुमति दें और चलाएं (root आवश्यक)
chmod +x cve-2026-31431-check.sh
sudo ./cve-2026-31431-check.sh
# गैर-संवादात्मक मोड (स्वचालन/CI के लिए)
sudo ./cve-2026-31431-check.sh --non-interactive
| संख्या | जांच सामग्री | विवरण |
|---|---|---|
| [1.0] | प्रभावित संस्करण सीमा तालिका | प्रत्येक शाखा के प्रभावित/सुधारित संस्करण तुलना दिखाएं |
| [1.1] | कर्नेल संस्करण | ज्ञात प्रभावित सीमा और सुधारित आधार रेखा से तुलना |
| [1.2] | algif_aead मॉड्यूल स्थिति | चार अवस्थाएँ: अंतर्निर्मित / लोडेड / मौजूद-आवश्यकता-पर-लोड / अनुपस्थित |
| [1.3] | authencesn एन्क्रिप्शन टेम्पलेट | /proc/crypto में उपलब्ध है या नहीं |
| [1.4] | शमन उपाय | initcall_blacklist + modprobe.d ब्लैकलिस्ट |
| [1.5] | समग्र निर्धारण | बहु-कारक क्रॉस-चेक से safe/medium/high/critical निष्कर्ष |
| संख्या | जांच सामग्री | विवरण |
|---|---|---|
| [2.1] | SUID पेज कैश जांच | dd direct I/O बनाम कैश हैश तुलना |
| [2.2] | मॉड्यूल लोड इतिहास | dmesg + lsmod लोड अवधि |
| [2.3] | Shell इतिहास स्कैन | सभी उपयोगकर्ताओं के .bash_history में कीवर्ड मिलान |
| [2.4] | सिस्टम फ़ाइल जांच | UID=0 असामान्य उपयोगकर्ता / passwd और SUID संशोधन समय |
| [2.5] | अस्थायी निर्देशिका स्कैन | /tmp /var/tmp /dev/shm में पिछले 24 घंटों की संदिग्ध फ़ाइलें |
| [2.6] | सिस्टम लॉग ऑडिट | su विफलता रिकॉर्ड + sudo भेद्यता कीवर्ड |
| [2.7] | कंटेनर एस्केप जांच | Docker वातावरण + seccomp + /proc/1/root |
| विधि | सिद्धांत | पुनः आरंभ आवश्यक | उपयुक्त परिदृश्य |
|---|---|---|---|
| विधि 1 | modprobe.d ब्लैकलिस्ट + rmmod | नहीं | CONFIG=m (मॉड्यूल मोड) |
| विधि 2 | initcall_blacklist कर्नेल पैरामीटर | हाँ | CONFIG=y (अंतर्निर्मित मोड) या गहन सुरक्षा |
| विधि 3 | कर्नेल को सुरक्षित संस्करण में अपग्रेड करें | हाँ | स्थायी सुधार (अनुशंसित) |
Ubuntu / Debian / Kali / CentOS / RHEL / Rocky / AlmaLinux / Fedora / openSUSE / Arch Linux / Alpine Linux
MIT License
यह उपकरण केवल सुरक्षा अनुसंधान और अधिकृत पेनेट्रेशन परीक्षण के लिए है। उपयोगकर्ता को यह सुनिश्चित करना होगा कि वे स्थानीय कानूनों और विनियमों का पालन करें, और स्पष्ट रूप से अधिकृत लक्ष्य प्रणालियों पर ही उपयोग करें। डेवलपर किसी भी अनधिकृत उपयोग के परिणामों के लिए ज़िम्मेदार नहीं है।